حمله EvilTokens به Microsoft 365؛ تصاحب حسابها با سوءاستفاده از Device Code

در جدیدترین کمپین Phishing-as-a-Service (PhaaS)، ابزار مخرب EvilTokens با سوءاستفاده از Device Code مایکروسافت توانسته است مسیر جدیدی برای تصاحب حسابها (Account Takeover) درMicrosoft 365 ایجاد کند.
CVE-2025-62549

آسیبپذیری ارجاع به اشارهگر غیرقابل اعتماد در Windows Routing and Remote Access Service (RRAS) به مهاجم غیرمجاز اجازه میدهد با فریب کاربر و ارسال درخواست به یک سرور مخرب از طریق شبکه، کد دلخواه را از راه دور (RCE) اجرا کند.
CVE-2025-64672
CVE-2025-62457
CVE-2025-64679
CVE-2025-64661
CVE-2025-54100
CVE-2025-62570
CVE-2025-62221
CVE-2025-60711
